
A desserialização de dados não confiáveis no Microsoft Office SharePoint permite que um atacante não autorizado execute código por uma rede.
| Campo | Resultado |
|---|---|
| Vulnerabilidade | CVE-2026-50522 |
| Produto | Microsoft SharePoint Server local (on-premises) |
| Versões afetadas | SharePoint Server 2016, SharePoint Server 2019, SharePoint Server Subscription Edition anteriores aos builds corrigidos |
| Fraqueza | CWE-502 — Desserialização de Dados Não Confiáveis |
| Impacto | Execução Remota de Código |
| CVSS v3.1 | 9.8 Crítico — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| EPSS | 0.571010 / percentil 98.974 em 2026-07-27 |
| CISA KEV | Adicionado em 2026-07-22; vencimento em 2026-07-25 |
| Uso em ransomware | Desconhecido conforme CISA KEV |
| PoC público | Relatado como disponível; repositórios GitHub observados |
| Exploração ativa | Confirmada pelo CISA KEV e por relatórios do setor público/segurança |
| Risco principal | RCE além de roubo de chaves de máquina do SharePoint/IIS, permitindo falsificação de tokens e persistência |
O CVE-2026-50522 não é um item de patch de rotina. É uma RCE Crítica com relatos públicos de exploit, status KEV e roubo observado de chaves de máquina.
flowchart TD
A[Remote attacker] --> B[Reachable on-prem SharePoint]
B --> C[Crafted request to sign-in/auth surface]
C --> D[Unsafe deserialization]
D --> E[Remote code execution]
E --> F[Machine-key theft]
F --> G[Forge auth tokens/cookies]
G --> H[Impersonate users]
H --> I[Access SharePoint sites and documents]
F --> J[Persistence after patch if keys not rotated]| Produto | Vulnerável antes de | Build corrigido necessário | Patch |
|---|---|---|---|
| SharePoint Server 2016 / Enterprise Server 2016 | 16.0.5561.1001 | 16.0.5561.1001 ou posterior | KB5002891 |
| SharePoint Server 2019 | 16.0.10417.20175 | 16.0.10417.20175 ou posterior | KB5002883 |
| SharePoint Server Subscription Edition | 16.0.19725.20434 | 16.0.19725.20434 ou posterior | KB5002882 |
A ZDI identifica a área afetada como a classe SessionSecurityTokenHandler. A falha é causada por validação insuficiente de dados fornecidos pelo usuário, permitindo desserialização insegura e execução remota de código em instalações afetadas do SharePoint.
Relatórios públicos descrevem um caminho de PoC envolvendo o processamento de login do SharePoint e /_trust/default.aspx. Os detalhes exatos de implementação são limitados porque o código-fonte do SharePoint e o diff do patch não são públicos.
| Item | Status | Confiança |
|---|---|---|
| Exploração ativa | Confirmada pelo CISA KEV | Alta |
| PoC público | Relatado; repositórios GitHub encontrados | Média |
| Entrada no Exploit-DB | Não encontrada | Médio-Alta |
| Módulo do Metasploit | Não encontrado | Média |
| Ator de ameaça nomeado | Não encontrado | Média |
| Campanha de ransomware | Desconhecida conforme CISA | Alta |
| Roubo de chaves de máquina | Relatado por múltiplas fontes | Alta |
timeline
title CVE-2026-50522 Timeline
2026-05-21 : Reported to vendor via ZDI/Pwn2Own path
2026-07-14 : Microsoft advisory and patches released
2026-07-15 : ZDI advisory published
2026-07-17 : Exposure advisory and early exploitation reporting window
2026-07-20 : Public PoC reportedly appears; exploitation observed within hours
2026-07-22 : CISA adds CVE-2026-50522 to KEV
2026-07-25 : CISA remediation due date
2026-07-27 : Report finalizedPOST /_trust/default.aspx.w3wp.exe gerando ferramentas de linha de comando..aspx, .ashx, .asmx, .dll e web.config.POST /_trust/default.aspx
AND request contains any of:
SecurityContextToken
BinaryFormatter
AAEAAAD
Parent process: w3wp.exe
Child process: cmd.exe, powershell.exe, pwsh.exe, certutil.exe, bitsadmin.exe,
mshta.exe, rundll32.exe, regsvr32.exe, cscript.exe, wscript.exe
Monitor:
C:\Program Files\Common Files\Microsoft Shared\Web Server Extensions\16\TEMPLATE\LAYOUTS\
C:\inetpub\wwwroot\wss\VirtualDirectories\
Alert on new or modified:
*.aspx, *.ashx, *.asmx, *.dll, web.config
Exploit:Script/SuspSignoutReqBody.A
Exploit:Script/ToolPaneAuthBypass.A
Exploit:Script/ToolPaneAuthBypass.C
Backdoor:MSIL/LeakFang.A!dha
| Exposição | Probabilidade | Impacto | Prioridade |
|---|---|---|---|
| SharePoint vulnerável exposto à internet | Alta | Crítico | P0 |
| SharePoint vulnerável acessível a parceiros/VPN | Alta | Crítico | P0/P1 |
| SharePoint vulnerável somente interno com amplo acesso | Médio-Alta | Alto | P1 |
| Corrigido, mas exposto antes da remediação | Média | Alto | P1 — caçar e rotacionar |
| Corrigido, caçado, chaves rotacionadas, endurecido | Baixo-Médio | Médio | Monitorar |
| Categoria | Resultado |
|---|---|
| IPs de atacantes | Não encontrados |
| Domínios de atacantes | Não encontrados |
| URLs maliciosas completas | Não encontradas |
| Hashes de arquivos maliciosos | Não encontrados |
| Chaves de registro | Não encontradas |
| Mutexes | Não encontrados |
| Caminho de rede verificado | /_trust/default.aspx |
| Nomes de detecção verificados | Nomes do Microsoft Defender/AMSI listados acima |
| Alvo sensível verificado | Chaves de máquina do SharePoint/IIS |
O relatório analítico detalhado está disponível neste repositório:
Ele inclui:
Aplique o patch. Cace ameaças. Rotacione chaves. Endureça a exposição.